{"id":1297487,"date":"2024-07-30T12:59:19","date_gmt":"2024-07-30T12:59:19","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-poder-y-los-peligros-de-las-herramientas-rmm\/"},"modified":"2024-07-30T12:59:24","modified_gmt":"2024-07-30T12:59:24","slug":"el-poder-y-los-peligros-de-las-herramientas-rmm","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-poder-y-los-peligros-de-las-herramientas-rmm\/","title":{"rendered":"El poder y los peligros de las herramientas RMM"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/El-poder-y-los-peligros-de-las-herramientas-RMM.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>A medida que m\u00e1s personas trabajan de forma remota, los departamentos de TI deben administrar dispositivos distribuidos en diferentes ciudades y pa\u00edses bas\u00e1ndose en VPN y herramientas de administraci\u00f3n y monitoreo remoto (RMM) para la administraci\u00f3n del sistema. <\/p>\n<p>Sin embargo, como cualquier tecnolog\u00eda nueva, las herramientas RMM tambi\u00e9n pueden utilizarse con fines maliciosos. Los actores de amenazas pueden establecer conexiones con el dispositivo de una v\u00edctima y ejecutar comandos, extraer datos y pasar desapercibidos. <\/p>\n<p>Este art\u00edculo cubrir\u00e1 ejemplos reales de exploits de RMM y le mostrar\u00e1 c\u00f3mo proteger su organizaci\u00f3n de estos ataques. <\/p>\n<h2 style=\"text-align: left;\"><strong>\u00bfQu\u00e9 son las herramientas RMM? <\/strong><\/h2>\n<p>El software RMM simplifica la gesti\u00f3n de la red, permitiendo a los profesionales de TI resolver problemas de forma remota, instalar software y cargar o descargar archivos hacia o desde los dispositivos. <\/p>\n<p>Lamentablemente, esta conexi\u00f3n no siempre es segura y los atacantes pueden usar software malicioso para conectar sus servidores al dispositivo de la v\u00edctima. Sin embargo, a medida que estas conexiones se vuelven m\u00e1s f\u00e1ciles de detectar, <a rel=\"nofollow noopener\" href=\"https:\/\/www.varonis.com\/blog\/ransomware-as-a-service?hsLang=en\" target=\"_blank\">ransomware como servicio (RaaS)<\/a> Los grupos han tenido que adaptar sus m\u00e9todos. <\/p>\n<p>En la mayor\u00eda de los incidentes cibern\u00e9ticos que Varonis investig\u00f3 el a\u00f1o pasado, las bandas de RaaS emplearon una t\u00e9cnica conocida como <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/sites\/default\/files\/2024-02\/Joint-Guidance-Identifying-and-Mitigating-LOTL_V3508c.pdf\" target=\"_blank\">Vivir de la tierra<\/a>utilizando herramientas inform\u00e1ticas leg\u00edtimas para obtener control remoto, navegar por redes sin ser detectados y robar datos. <\/p>\n<p>Las herramientas RMM permiten a los atacantes camuflarse y evadir la detecci\u00f3n. Por lo general, los controles de seguridad y las pol\u00edticas de seguridad organizacionales, como la inclusi\u00f3n de aplicaciones en listas blancas, &#8220;ignoran&#8221; a ellos y a su tr\u00e1fico.<\/p>\n<p>Esta t\u00e1ctica tambi\u00e9n ayuda a los script kiddies: una vez conectados, encontrar\u00e1n todo lo que necesitan ya instalado y listo para ellos. <\/p>\n<p>Nuestra investigaci\u00f3n identific\u00f3 dos m\u00e9todos principales que utilizan los atacantes para manipular las herramientas RMM: <\/p>\n<ol>\n<li><strong>Abuso de herramientas RMM existentes:<\/strong> Los atacantes obtienen acceso inicial a la red de una organizaci\u00f3n mediante herramientas RMM preexistentes. Aprovechan credenciales d\u00e9biles o predeterminadas o vulnerabilidades de las herramientas para obtener acceso sin activar la detecci\u00f3n. <\/li>\n<li><strong>Instalaci\u00f3n de nuevas herramientas RMM:<\/strong> Los atacantes instalan sus herramientas RMM preferidas obteniendo primero acceso a la red. Utilizan correos electr\u00f3nicos de phishing o t\u00e9cnicas de ingenier\u00eda social para enga\u00f1ar a las v\u00edctimas para que instalen sin saberlo la herramienta RMM en su red. <\/li>\n<\/ol>\n<p>A continuaci\u00f3n se muestran herramientas RMM y grupos RaaS comunes: <\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/1722344359_105_El-poder-y-los-peligros-de-las-herramientas-RMM.png\" style=\"clear: left; display: block; margin-left: auto; margin-right: auto; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/1722344359_105_El-poder-y-los-peligros-de-las-herramientas-RMM.png\" alt=\"\" border=\"0\" data-original-height=\"1028\" data-original-width=\"1400\"\/><\/a><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Herramientas comunes de RMM y grupos de RaaS<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2 style=\"text-align: left;\"><strong>Ejemplos reales de exploits de RMM <\/strong><\/h2>\n<p>Durante una investigaci\u00f3n reciente, nuestro <a rel=\"nofollow noopener\" href=\"https:\/\/www.varonis.com\/products\/mddr?hsLang=en\" target=\"_blank\">Detecci\u00f3n y respuesta de datos gestionados (MDDR)<\/a> El equipo analiz\u00f3 los datos de una organizaci\u00f3n y encontr\u00f3, en el historial de PowerShell de un dispositivo comprometido, evidencia de una herramienta RMM llamada &#8220;KiTTY&#8221;.<\/p>\n<p>Este software era una versi\u00f3n modificada de PuTTY, una herramienta conocida para crear sesiones de Telnet y SSH con m\u00e1quinas remotas. Debido a que PuTTY es una herramienta RMM leg\u00edtima, ninguno de los programas de seguridad de la organizaci\u00f3n gener\u00f3 ninguna alarma, por lo que KiTTY pudo crear t\u00faneles inversos a trav\u00e9s del puerto 443 para exponer los servidores internos a una caja AWS EC2. <\/p>\n<p>El equipo de Varonis realiz\u00f3 un an\u00e1lisis exhaustivo y descubri\u00f3 que las sesiones en el servidor AWS EC2 que utilizaban KiTTY eran clave para revelar qu\u00e9 hab\u00eda sucedido, c\u00f3mo se hab\u00eda hecho y, lo m\u00e1s importante, qu\u00e9 archivos se hab\u00edan robado.<\/p>\n<p>Esta evidencia crucial fue un punto de inflexi\u00f3n en la investigaci\u00f3n y ayud\u00f3 a rastrear toda la cadena de ataque. Tambi\u00e9n revel\u00f3 las brechas de seguridad de la organizaci\u00f3n, c\u00f3mo abordarlas y las posibles consecuencias de este ataque. <\/p>\n<h2 style=\"text-align: left;\"><strong>Estrategias para defender las herramientas RMM <\/strong><\/h2>\n<p>Considere implementar las siguientes estrategias para reducir la posibilidad de que los atacantes abusen de las herramientas RMM.<\/p>\n<h3 style=\"text-align: left;\"><strong>Una pol\u00edtica de control de aplicaciones <\/strong><\/h3>\n<p>Restrinja el uso de m\u00faltiples herramientas RMM en su organizaci\u00f3n mediante la aplicaci\u00f3n de una pol\u00edtica de control de aplicaciones:<\/p>\n<ul>\n<li>Aseg\u00farese de que las herramientas RMM est\u00e9n actualizadas, parcheadas y accesibles solo para usuarios autorizados con MFA habilitado <\/li>\n<li>Bloquear de forma proactiva las conexiones entrantes y salientes en puertos y protocolos RMM prohibidos en el per\u00edmetro de la red <\/li>\n<\/ul>\n<p>Una opci\u00f3n es crear una <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/security\/application-security\/application-control\/windows-defender-application-control\/wdac-and-applocker-overview\" target=\"_blank\">Control de aplicaciones de Windows Defender (WDAC)<\/a> Pol\u00edtica que utiliza PowerShell que incluye aplicaciones en la lista blanca seg\u00fan su editor. Es importante tener en cuenta que la creaci\u00f3n de pol\u00edticas WDAC requiere privilegios administrativos y su implementaci\u00f3n a trav\u00e9s de la Pol\u00edtica de grupo requiere privilegios administrativos de dominio.<\/p>\n<p>Como precauci\u00f3n, debe probar la pol\u00edtica en modo de auditor\u00eda antes de implementarla en modo de aplicaci\u00f3n para evitar bloquear inadvertidamente aplicaciones necesarias.<\/p>\n<ol>\n<li><strong>Abra PowerShell con privilegios administrativos<\/strong><\/li>\n<li aria-level=\"1\"><strong>Crear una nueva pol\u00edtica:<\/strong> Puede crear una nueva pol\u00edtica utilizando el <strong>Nueva-CIPolicy<\/strong> cmdlet. Este cmdlet toma una ruta a un directorio o archivo, lo escanea y crea una pol\u00edtica que permite que todos los archivos en esa ruta, como archivos ejecutables y DLL, se ejecuten en su red.\n<p>Por ejemplo, si desea permitir todo lo firmado por el editor de una aplicaci\u00f3n espec\u00edfica, puede seguir el siguiente ejemplo: <br \/>New-CIPolicy -FilePath &#8220;C:PathToApplication.exe&#8221; -Level Publisher -UserPEs -Fallback Hash -Enable -OutputFilePath &#8220;C:PathToPolicy.xml&#8221;<\/p>\n<p>En este comando, <strong>-Ruta de archivo<\/strong> especifica la ruta a la aplicaci\u00f3n, <strong>-Editor de niveles<\/strong> significa que la pol\u00edtica permitir\u00e1 todo lo firmado por el mismo editor que la aplicaci\u00f3n, y <strong>&#8211; UsuarioPEs<\/strong> significa que la pol\u00edtica incluir\u00e1 ejecutables en modo usuario.<\/p>\n<p><strong>-Hash de respaldo<\/strong> significa que si el archivo no est\u00e1 firmado, la pol\u00edtica lo permitir\u00e1 en funci\u00f3n de su hash,<strong>-Permitir<\/strong> significa que la pol\u00edtica estar\u00e1 habilitada y <strong>-Ruta del archivo de salida<\/strong> especifica la ruta donde se guardar\u00e1 la pol\u00edtica. <\/p>\n<\/li>\n<li><strong>Convierte la pol\u00edtica a un formato binario:<\/strong> Las pol\u00edticas WDAC deben implementarse en formato binario. Puede convertir la pol\u00edtica mediante el comando <strong>Convertir de CIPolicy<\/strong> cmdlet: <i>ConvertFrom-CIPolicy -XmlFilePath &#8220;C:RutaAPolicy.xml&#8221; -BinaryFilePath &#8220;C:RutaAPolicy.bin&#8221;<\/i><\/li>\n<li><strong>Implementar la pol\u00edtica:<\/strong> Puede implementar la pol\u00edtica mediante la consola de administraci\u00f3n de pol\u00edticas de grupo (GPMC). Para ello, debe copiar el archivo .bin al directorio \\WindowsSystem32CodeIntegrity en cada equipo en el que desee implementar la pol\u00edtica. A continuaci\u00f3n, debe configurar el <i>Configuraci\u00f3n del equipo \u2192 Plantillas administrativas \u2192 System Device Guard \u2192 Implementar el Control de aplicaciones de Windows Defender<\/i> Establezca la configuraci\u00f3n de pol\u00edtica en Habilitada y configure la <i>Utilice el Control de aplicaciones de Windows Defender<\/i> para ayudar a proteger su dispositivo, opci\u00f3n Hacer cumplir.<\/li>\n<\/ol>\n<h3 style=\"text-align: left;\"><strong>Monitoreo continuo <\/strong><\/h3>\n<p>Monitoree el tr\u00e1fico y los registros de su red, especialmente en lo que respecta a las herramientas RMM. Considere implementar servicios como <a rel=\"nofollow noopener\" href=\"https:\/\/www.varonis.com\/blog\/what-is-mddr?hsLang=en\" target=\"_blank\">MDDR de Varonis<\/a>que proporciona monitoreo de red y an\u00e1lisis de comportamiento las 24 horas, los 7 d\u00edas de la semana y los 365 d\u00edas del a\u00f1o. <\/p>\n<h3 style=\"text-align: left;\"><strong>Formaci\u00f3n y concienciaci\u00f3n de los usuarios <\/strong><\/h3>\n<p>Capacite a sus empleados para que identifiquen los intentos de phishing y administren las contrase\u00f1as de manera eficaz, ya que la manipulaci\u00f3n de los usuarios es una forma habitual en la que los atacantes obtienen acceso a su red. Fomente la denuncia de actividades sospechosas y realice pruebas peri\u00f3dicas a su equipo de ciberseguridad para identificar posibles riesgos. <\/p>\n<h2 style=\"text-align: left;\"><strong>Reduce tu riesgo sin tomar ninguno.<\/strong><\/h2>\n<p>A medida que avanza la tecnolog\u00eda, otorga una ventaja tanto a los defensores como a los atacantes, y las herramientas RMM son solo un ejemplo de las amenazas potenciales que enfrentan las organizaciones. <\/p>\n<p>En Varonis, nuestra misi\u00f3n es proteger lo que m\u00e1s importa: sus datos. Nuestra soluci\u00f3n todo en uno <a rel=\"nofollow noopener\" href=\"https:\/\/www.varonis.com\/products\/data-security-platform?hsLang=en\" target=\"_blank\">Plataforma de seguridad de datos<\/a> Descubre y clasifica continuamente datos cr\u00edticos, elimina exposiciones y detiene amenazas en tiempo real con automatizaci\u00f3n impulsada por IA. <\/p>\n<p>\u00bfTiene curiosidad por saber qu\u00e9 riesgos pueden existir en su entorno? Consiga un Varonis <a rel=\"nofollow noopener\" href=\"https:\/\/hubs.ly\/Q02H8jmD0\" target=\"_blank\">Evaluaci\u00f3n de riesgos de datos<\/a> hoy.<\/p>\n<p>Nuestra evaluaci\u00f3n gratuita se configura en tan solo unos minutos y ofrece un valor inmediato. En menos de 24 horas, tendr\u00e1 una visi\u00f3n clara y basada en riesgos de los datos m\u00e1s importantes y un camino claro hacia la soluci\u00f3n automatizada.<\/p>\n<p>Nota: Esto <a rel=\"nofollow noopener\" href=\"https:\/\/hubs.ly\/Q02H8hF20\" target=\"_blank\">art\u00edculo<\/a> Apareci\u00f3 originalmente en el blog de Varonis.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe result\u00f3 interesante este art\u00edculo? <span class=\"\">Este art\u00edculo es una contribuci\u00f3n de uno de nuestros valiosos socios.<\/span> Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/07\/the-power-and-peril-of-rmm-tools.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>A medida que m\u00e1s personas trabajan de forma remota, los departamentos de TI deben administrar dispositivos distribuidos en<\/p>\n","protected":false},"author":1,"featured_media":1297488,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,4662,11109,4668,246,4667,36,239182,4654,239508,4658,4659,4653,43607,534,142370,4666,4665,239484],"class_list":["post-1297487","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-filtracion-de-datos","tag-herramientas","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-hackers","tag-los","tag-malware-ransomware","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-peligros","tag-poder","tag-rmm","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1297487","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1297487"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1297487\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1297488"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1297487"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1297487"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1297487"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}